다중 계정 AWS Organizations 환경에서 솔루션스 아키텍트는 Account A의 IAM 사용자가 Account B의 역할을 수임(assume)하도록 허용해야 합니다. 이 환경은 이미 SCP, 리소스 기반 정책, 자격 증명 기반 정책, 신뢰 정책 및 세션 정책을 사용하고 있습니다. 어떤 단계 조합이 필요합니까? (세 가지를 선택하십시오.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Account A에 연결된 SCP가 sts:AssumeRole 작업을 허용하는지 확인합니다(또는 작업을 거부하지 않는지 확인합니다)., Account A의 IAM 사용자에게 Account B의 역할 ARN에 대한 sts:AssumeRole을 허용하는 자격 증명 기반 정책을 추가합니다., Account B의 대상 역할에 대한 신뢰 정책을 업데이트하여 Account A의 IAM 사용자(또는 보안 주체)가 역할을 수임하도록 신뢰하게 합니다..
이것이 정답인 이유
Account A의 IAM 사용자가 Account B의 역할을 수임하려면 세 가지 주요 구성 요소가 필요합니다. 첫째, Account A에 연결된 SCP는 sts:AssumeRole 작업을 명시적으로 허용하거나 거부하지 않아야 합니다. SCP는 조직 전체의 권한 가드레일 역할을 하므로, SCP가 이 작업을 거부하면 다른 모든 정책이 허용하더라도 역할 수임이 실패합니다. 둘째, Account A의 IAM 사용자에게 Account B의 역할 ARN에 대한 sts:AssumeRole을 허용하는 자격 증명 기반 정책을 추가해야 합니다. 이는 사용자가 역할을 수임할 수 있는 권한을 부여합니다. 셋째, Account B의 대상 역할에 대한 신뢰 정책을 업데이트하여 Account A의 IAM 사용자(또는 Account A 자체)가 해당 역할을 수임하도록 신뢰해야 합니다. 신뢰 정책은 역할을 수임할 수 있는 주체를 정의합니다. 리소스 기반 정책은 주로 S3 버킷이나 SQS 대기열과 같은 리소스에 대한 액세스를 제어하며 역할 수임에는 직접적으로 적용되지 않습니다. Account B에 IAM 사용자를 위한 자격 증명 기반 정책을 추가하는 것은 Account B의 사용자에게 권한을 부여하는 것이므로 Account A 사용자의 역할 수임과는 무관합니다. 세션 정책은 역할 수임 시 추가적인 권한을 부여하거나 제한하는 데 사용되지만, 기본적인 역할 수임 자체를 가능하게 하는 필수 단계는 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음